從CSA看雲端服務與資訊安全威脅(CloudSec2012 企業資安高峰會精彩議題搶先看)

CloudSec2012 企業資安高峰會 <立即報名>

蔡一郎

CSA(Cloud Security Alliance)雲端安全聯盟台灣分會創辦人暨研究小組召集人

雲端服務成為下一波網路攻擊的目標,新概念的服務導向型態,推動了下一波的資訊科技革命,進階的攻擊手法目前已朝向組織化、精緻化發展,大規模的攻擊行為已不多見,取而代之的是經過精心設計的網路攻擊,其中利用各種惡意程式感染受害者為當下最常見的手法之一,將針對雲端服務的安全問題進行探討,從雲端安全聯盟(CSA, Cloud Security Alliance)的角度,分析目前常見的資訊的竊取或是大規模的攻擊活動,其中對於惡意程式行為模式的掌握,對於特徵比對的方式進行偵測,變種速度快,系統一旦感染,防毒軟體不易偵測與清除等特性進行介紹

CSA依據不同的研發主題,已啟動了近二十個工作小組以因應目前雲端服務的發展趨勢,並嘗試從學術、產業、政府部門等角度,針對雲端服務的安全問題進行研析,雲端服務的平台受到特定的攻擊,造成雲端服務平台的資源耗盡或系統弱點被廣泛的運用,其中所隱藏的風險,將挑戰使用者對於雲端服務平台的信賴程度,面對此種威脅,講者將透過深入淺出的介紹,帶領與會人員掌握與瞭解雲端服務需要解決的資訊安全威脅與面臨的挑戰。

 
  • 蔡一郎,現職為財團法人國家實驗研究院 國家高速網路與計算中心副研究員,為IT界知名評論家與自由作家,擔任The Honeynet Project 台灣分會負責人(Taiwan Chapter Leader),雲端安全聯盟台灣分會(Cloud Security Alliance Taiwan Chapter)創辦人暨研究小組召集人(Founder and Director of Research),積極推動資訊安全領域關於偵測、分析與誘捕技術之推廣與研究,以及雲端安全在於產官學研界之核心技術;負責台灣學研網路資訊安全維運 與事件的偵測、分析與追蹤,為大型資訊安全計畫執行團隊負責人;專業技術精通UNIX-Like、Windows 作業系統與通訊網路技術,熟悉資訊安全領域相關技術,涵蓋系統安全、網路安全、資訊安全管理制度、資訊探勘與數位鑑識等領域。
  • 現職:財團法人國家實驗研究院 國家高速網路與計算中心 副研究員
  • 學歷:國立成功大學電腦與通訊研究所
  • 經歷:國立成功大學研究發展基金會 助理研究員
    1. The Honeynet Project Taiwan Chapter Leader
      Cloud Security Alliance Taiwan Chapter Founder and Director of Research
  • 網站:https://blog.yilang.org/
  • 自由作家:電腦圖書著作33本、Information Security (資安人)、Linux Guide、NetAdmin等專欄,計70餘篇
  • 專業證照:RHCE、CCNA、CCAI、CEH、CHFI、ACIA、ITIL Foundation、ISO 27001 LAC、ISO 20000 LAC、BS10012 LAC

    CloudSec2012 企業資安高峰會 <立即報名>

  •  CloudSec2012 企業資安高峰會-8/21台北場 8/23 高雄場(另有粉絲報名禮"萬用轉接頭" 即刻報名!!!) 繼續閱讀

趨勢科技在RSA 2012 所見所聞

作者:Ivan Macalintal(趨勢科技威脅研究經理)

幾個星期前,我和許多趨勢科技的同事一起參加在舊金山舉行的年度RSA大會。下面是我們所看到和聽到的一些重點。

趨勢科技在RSA 2012 所見所聞:趨勢汽車載著趨勢科技技術長Raimund Genes和行銷副總裁Susan Orbuch。

趨勢科技還有在Moscone中心會場環繞的趨勢汽車。下面這張圖是一輛趨勢汽車載著我們的技術長Raimund Genes和行銷副總裁Susan Orbuch。

雲端安全聯盟會議

一個對我們來說很重要的事件是「雲端安全聯盟(Cloud Security Alliance,CSA)會議2012」,它在最近的舊金山RSA大會裡舉行。本次活動的一項高潮就是趨勢科技執行長陳怡樺獲得第一屆的CSA產業領導獎(CSA Industry Leadership Award)。這證明了我們在幫助企業解決邁向雲端時的安全問題上扮演了重要的角色。同時,它也宣布了CSA會擴大到亞太地區,趨勢科技也將以贊助者的角色來協助成立亞洲總部。

本次會議還包括了幾個重要的談話,我在下面列出一部分:

來自前國家安全局局長 – Mike McConneil的「在雲端保護國家安全」。這是一場非常及時的談話,因為大約在RSA大會前的一個禮拜,美國國會才對2012年網路安全法案進行爭辯。這次談話的重點是,政府現在意識到目標攻擊APT進階持續性威脅 (Advanced Persistent Threat, APT)對國家和全球經濟所帶來的影響。

  • NASA前技術長 – Chris Kemp的防護OpenStack雲。他針對OpenStack做了一場技術演講。OpenStack,顧名思義就是一個建立開放原始碼雲端作業系統的計畫。我不會對這演講的細節介紹太多,因為他講的相當深入,但我建議讀者可以去看看演講投影片
  • 雲端創新 – 對於下一代雲端安全設備和服務的小組看法。這個小組討論主要聚焦在防護行動裝置和網絡。但這次討論最有意思的部分是主持人和Qualys執行長 –  Phillippe Courtot所宣布的可信賴網路行動(Trustworthy Internet Movement,TIM)。你可以在這找到更多關於TIM如何成立的資訊。

創新沙箱技術

RSA大會的另一個亮點是年度創新沙箱獎,有10名決賽選手來競爭這最具創意公司的獎項。Appthority靠著它的Appthority平台出線成為了確定的贏家,企業用戶可以利用它來防護行動裝置上的威脅,包括目標攻擊和資料外洩。

CloudPassage – 旨在確保虛擬伺服器在各種雲端環境或架構下的安全,還有Sumo Logic –  開發了一個雲端服務,可以透過他們的外掛產品來幫助企業自動且有效的在日誌檔中發掘出有安全問題的地方。這些也都引起了我的興趣。

以下是 RSA 2012裡重要的一些主題演講、講座還有小組討論:

 

  • 由RSA董事長 – Art Coviello所做的開場演講,主題是「在超連接世界裡保持信賴關係」,強調了目標攻擊的氾濫和增加速度,包括去年針對RSA的那次。他還提到三個計算風險的關鍵 – 你面對攻擊有多脆弱,你有多可能被當成目標,你遭受攻擊的程度。他也強調了需要透過兩個面相去評估APT或目標攻擊的風險,由外而內(滲透)或是由內而外(外洩)。他甚至引用了「孫子兵法」,他提到「要了解你的敵人。當樹動了,代表敵人來了」。你可以在這裡找到他演講的影片。 繼續閱讀